Actualités sécurité et IA

Piratage matériel : des câbles qui ne sont pas que des câbles · Par FireAI Security & Research Team · Publié

Le câble que vous avez emprunté est peut-être un ordinateur. Ce qu’un pare-feu peut, et ne peut pas, faire contre l’USB hostile

Le câble de piratage d’un testeur de ZDNET a capturé par erreur les identifiants d’un ami. Comment fonctionnent ces câbles, et où un pare-feu Mac aide ou non.

Illustration: a USB plug with a red chip inside and signal waves leaving it, next to the words “This cable is a computer.”

Adrian Kingsley-Hughes, rédacteur contributeur senior chez ZDNET, a un jour prêté à un ami ce qu’il pensait être un câble ordinaire. Plus tard dans la journée, il a reçu une notification : le câble avait capturé les identifiants de connexion de l’ordinateur auquel il était branché et les lui avait envoyés. C’était l’un de ses câbles de test O.MG, mélangé aux câbles normaux. Il a raconté l’histoire cette semaine dans un tour d’horizon des câbles et adaptateurs capables d’endommager du matériel ou de voler des données.

Les cinq contre lesquels il met en garde

  • Les câbles USB-A vers USB-A. L’USB-A a été conçu comme l’extrémité qui fournit le courant : relier deux hôtes peut ne rien faire du tout… ou produire étincelles et fumée. Ils existent pour des usages de niche, comme les commutateurs KVM ou le flashage de firmware.
  • Les câbles de charge multi-embouts « Méduse ». Les bons se coupent en toute sécurité si le courant est branché dans le mauvais sens ; il a vu quantité de modèles bon marché tout simplement mourir.
  • Le câble O.MG. Il ressemble à un câble normal et se comporte comme tel, mais cache un microprocesseur et une puce Wi-Fi : il peut injecter des frappes, lancer des scripts et enregistrer les touches. Certains peuvent effacer leur charge utile ou s’autodétruire s’ils sont découverts.
  • Les dongles USBKill. Conçus pour endommager l’appareil auquel ils sont branchés par une décharge à haute tension, déclenchée à l’insertion, par une appli, à heure fixe, par radio ou avec un anneau magnétique. D’après son expérience, le matériel récent résiste mieux que celui d’avant l’USB-C, mais beaucoup d’appareils y passent encore.
  • Les faux bloqueurs de données. Un vrai bloqueur laisse passer le courant mais pas les données, et il en emporte un quand il se recharge sur des ports qu’il ne contrôle pas. Certaines imitations embarquent au contraire une charge malveillante.

L’article évoque aussi les rallonges secteur mâle-mâle, surnommées « widowmaker » (faiseuses de veuves), qui peuvent tuer ; la Consumer Product Safety Commission américaine a obtenu des grandes places de marché qu’elles les retirent de la vente. Ses trois règles : ne branchez pas de câbles ou de dongles inconnus sur vos appareils, utilisez un bloqueur de données en voyage, et n’utilisez jamais de rallonge mâle-mâle.

La place d’un pare-feu, honnêtement

Un câble comme l’O.MG fonctionne en se faisant passer pour un clavier. Tout ce qu’il tape, le Mac le traite comme si vous l’aviez tapé. Aucun pare-feu ne peut distinguer ces frappes des vôtres, et FireAI ne prétend pas le faire. Deux choses aident contre cette partie : sur les Mac portables à puce Apple, macOS peut demander avant qu’un nouvel accessoire USB soit autorisé à se connecter (Réglages Système › Confidentialité et sécurité › Autoriser les accessoires à se connecter ; « Demander pour les nouveaux accessoires » ou plus strict), et l’Assistant de configuration du clavier qui s’affiche quand un « clavier » inconnu est branché est un signal d’alarme si vous n’avez pas branché de clavier. Fermez-le et débranchez.

Là où FireAI a un rôle, c’est dans la suite. Un câble doté de sa propre puce Wi-Fi peut envoyer ce qu’il capture sans passer par votre réseau, et FireAI ne le verra pas. Mais les frappes servent souvent à télécharger et lancer un programme, et ce programme doit ensuite parler à Internet depuis votre Mac. FireAI demande la première fois qu’une appli veut se connecter, montre chaque destination sur la carte du monde, et dispose d’un coupe-circuit qui refuse toute nouvelle connexion en un clic.

L’autre ruse USB courante est plus simple : une clé ou un disque contenant un programme que quelqu’un lance. USB Network Protection est conçu pour ce cas. Une appli lancée depuis un disque externe ou amovible ne se connecte jamais en silence ; en modes Paranoïa et Sous attaque, elle est refusée d’office, sauf si vous avez explicitement autorisé cette appli. Elle n’arrête pas, et ne peut pas arrêter, un câble qui tape ou un dongle qui envoie une surtension. Pour ceux-là, il faut les réflexes physiques ci-dessus.

Pour en savoir plus sur le déroulement de ces attaques, consultez notre guide sur l’attaque par clé USB abandonnée. Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est conçu par HisnLabs.

Sources